Enterprise Edition
Konformität
Auf einen Blick
Abschnitt betitelt „Auf einen Blick“NextPDF Enterprise leitet ein fertiges PDF an ein externes Validierungswerkzeug — veraPDF, EU DSS oder Mustang/KoSIT — weiter und gibt ein vereinheitlichtes, strukturiertes Ergebnis zurück. Das Ergebnis erfasst, was das externe Werkzeug geprüft hat. Es ist kein Zertifikat, kein Rechtsgutachten und keine Garantie, dass das Dokument irgendeine Vorschrift erfüllt.
Verfügbarkeit und Lizenzierung
Abschnitt betitelt „Verfügbarkeit und Lizenzierung“Diese Funktion wird in NextPDF Enterprise (nextpdf/enterprise) ausgeliefert und aktiviert sich mit einer Lizenzhülle der Enterprise-Stufe. Eine Bereitstellung ohne diese Berechtigung lädt die Klassen der Funktion nicht. Editionen vergleichen und eine Lizenz erhalten.
Installation
Abschnitt betitelt „Installation“composer require nextpdf/enterprise:^3Konzeptioneller Überblick
Abschnitt betitelt „Konzeptioneller Überblick“Dieses Modul ist ein Gateway, kein Validator. Das Konformitätsurteil stammt von einem externen Werkzeug. Das Gateway wählt das richtige Werkzeug aus, delegiert daran und normalisiert die Antwort.
ComplianceGateway akzeptiert ein ComplianceProfile und die PDF-Bytes. Es löst auf, welcher registrierte ExternalValidator dieses Profil behandelt, prüft, ob der Sidecar erreichbar ist, delegiert die Prüfung und gibt ein ExternalValidationResult zurück. ComplianceProfile zählt die unterstützten Ziele auf: PDF/A-1b/2b/3b/4/4f, PDF/UA-1/2, das strukturelle Arlington-Modell von PDF 2.0, PAdES B-B/B-T/B-LT/B-LTA, ZUGFeRD 2.4 / Factur-X 1.08 und EN 16931. Jeder Fall wird auf eine normative Referenz und auf ein externes Werkzeug abgebildet.
ExternalValidator ist der Vertrag, den jede Sidecar-Brücke implementiert: VeraPdfValidator (veraPDF REST), DssValidator (EU DSS REST) und ZugferdExternalValidator (Mustang/KoSIT). Jede spricht über einen PSR-18-HTTP-Client mit ihrem Sidecar und übersetzt die werkzeugspezifische Antwort in ein ExternalValidationResult.
Eine Fail-Closed-Richtlinie regelt das Fehlen eines Sidecars. Standardmäßig löst ein nicht verfügbarer Sidecar ComplianceSidecarUnavailableException aus: Ein fehlender Validator ist eine Unfähigkeit zu prüfen, kein Bestehen. Ein expliziter optionaler Modus stuft diese Bedingung zu einer protokollierten Warnung und einem null-Ergebnis herab, sodass Aufrufer „nicht geprüft” erkennen und selbst entscheiden können. AiReadyCertifier ist eine separate Nahtstelle: Sie wertet drei Bereitschaftskriterien aus und stempelt einen nextpdf:-XMP-Provenance-Block. Ihre „certified”-Stufe ist ein NextPDF-internes Bereitschaftslabel. Sie ist keine Standardzertifizierung und gewährt keinen regulatorischen Status.
Was „Compliance” hier bedeutet
Abschnitt betitelt „Was „Compliance” hier bedeutet“Dieses Modul delegiert eine Prüfung und meldet das Ergebnis. Es behauptet nicht, dass ein Dokument rechtlich konform, zertifiziert oder rechtsverbindlich ist.
- Konformität ist eine Eigenschaft der finalen Datei plus eines Validators, keine Eigenschaft dieser Bibliothek. ISO 19005-4:2020 §5.2 legt die Pflicht auf einen konformen Prozessor und bestimmt die Konformität gegen die normativen Anforderungen des Standards — durch ein Prüfwerkzeug, nicht durch die erzeugende Software.
- Ein Ergebnis mit null Nichtkonformitäten ist ein geprüftes Ergebnis gegen die Klauseln, die das externe Werkzeug implementiert. Es ist kein pauschales Zertifikat.
- Ein nicht verfügbarer Sidecar bedeutet nicht geprüft. Es bedeutet niemals bestanden.
Die Unterstützung eines Profils ist nicht dasselbe wie die Konformität dazu, und Konformität ist keine Zertifizierung. NextPDF hält keine Zertifizierung und gewährt keine. Konsultieren Sie Ihr Compliance-Team, um die regulatorische Hinlänglichkeit zu beurteilen.
Stufengrenze
Abschnitt betitelt „Stufengrenze“Lesen Sie die Editionen genau. Sie tun Unterschiedliches.
- NextPDF Core
Conformance/Complianceführt prozessinterne Byte-Stream- und Grammatikprüfungen aus und trägt den Konformitätsmodus-Diskriminator. Core gibt die Strukturen aus, die ein Standard definiert. Es zertifiziert das Ergebnis nicht. - NextPDF Pro
Compliance(EInvoiceValidator) validiert EN 16931 / Factur-X / ZUGFeRD prozessintern, ohne externen Sidecar. - NextPDF Enterprise Compliance (diese Seite) delegiert an externe Validator-Sidecars (veraPDF, EU DSS, Mustang/KoSIT) und normalisiert das Ergebnis mit einer Fail-Closed-Richtlinie.
Der prozessinterne Pro-E-Invoice-Validator und der externe Enterprise-ZUGFeRD-Sidecar sind unterschiedliche Oberflächen. Verwechseln Sie sie nicht.
Warum es so funktioniert
Abschnitt betitelt „Warum es so funktioniert“Konformität ist eine Eigenschaft der fertigen Datei, gemessen durch ein Prüfwerkzeug, nicht der erzeugenden Bibliothek. Daher delegiert das Gateway das Urteil an autoritative externe Werkzeuge und löst nur auf, delegiert und normalisiert. Konformität prozessintern selbst zu behaupten würde „gegen den Standard gebaut” mit „unabhängig bestätigt” vermengen, was die Standards verbieten. Der Fail-Closed-Standard folgt daraus: Ein nicht erreichbarer Sidecar ist eine Unfähigkeit zu prüfen, also löst er eine Ausnahme aus, statt zu bestehen. Das verhindert, dass eine fehlende Prüfung sich als Konformität ausgibt, und hält NextPDF ehrlich darüber, keine Zertifizierung zu besitzen.
Design-Hintergrund: Compliance, die Sie einem Auditor übergeben können.
API-Oberfläche
Abschnitt betitelt „API-Oberfläche“| Klasse | Verantwortung |
|---|---|
ComplianceGateway | Löst das Werkzeug für ein Profil auf; delegiert; wendet die Fail-Closed-Richtlinie an. |
ComplianceProfile | Enum der unterstützten Profile, jedes mit einer Standardreferenz und einem Werkzeug. |
ExternalValidator | Vertrag für eine externe Sidecar-Brücke. |
ExternalValidationResult | Vereinheitlichtes Ergebnis: Profil, Werkzeug, Konformitäts-Flag, Nichtkonformitäten. |
NonConformance | Ein Nichtkonformitätsbefund vom externen Werkzeug. |
VeraPdfValidator | veraPDF-REST-Brücke (PDF/A, PDF/UA, Arlington). |
DssValidator | EU-DSS-REST-Brücke (PAdES-Stufen). |
ZugferdExternalValidator | Mustang/KoSIT-Brücke (ZUGFeRD / Factur-X / EN 16931). |
AiReadyCertifier | Bereitschaftsauswertung plus ein nextpdf:-XMP-Provenance-Stempel. |
Codebeispiel — Schnellstart
Abschnitt betitelt „Codebeispiel — Schnellstart“use NextPDF\Enterprise\Compliance\ComplianceProfile;
$result = $gateway->validate($pdfBytes, ComplianceProfile::PdfA4);$passed = $result?->passes(); // null = sidecar unavailable (not checked)Codebeispiel — Produktion
Abschnitt betitelt „Codebeispiel — Produktion“$result = $gateway->validate($pdfBytes, ComplianceProfile::PdfA4);
if ($result === null) { $logger->error('compliance.not_checked', ['profile' => 'pdfa-4']); // Treat "not checked" as a blocker, never as a pass. return;}
foreach ($result->nonConformances as $nc) { $logger->warning('compliance.nonconformance', ['profile' => $result->profile->value]);}// A conformant=true result is one input to your decision, not a verdict you own.Sonderfälle und Stolperfallen
Abschnitt betitelt „Sonderfälle und Stolperfallen“- Ein nicht verfügbarer Sidecar löst standardmäßig
ComplianceSidecarUnavailableExceptionaus; der optionale Modus gibtnullzurück. So oder so wurde das Dokument nicht geprüft. - Ein Profil ohne registrierten Validator löst einen Argumentfehler aus, statt still zu bestehen.
buildComplianceMatrix()erfasst Werkzeugversionen und einen Commit-SHA zur Nachvollziehbarkeit; die Matrix meldet die Werkzeugausgabe, sie zertifiziert sie nicht.
Performance
Abschnitt betitelt „Performance“Die Kosten werden vom Roundtrip zum externen Sidecar und von der dorthin gesendeten Dokumentgröße dominiert. Die Gateway-Auflösung und die Ergebnisnormalisierung sind pro Aufruf konstant.
Sicherheitshinweise
Abschnitt betitelt „Sicherheitshinweise“PDF-Bytes werden über einen PSR-18-Client an einen Sidecar gesendet. VeraPdfValidator parst nur JSON-Antworten (kein XML, XXE-frei). Behandeln Sie Sidecar-Endpunkte als Vertrauensgrenze: Pinnen Sie den Sidecar, beschränken Sie seine Netzwerkreichweite und validieren Sie sein TLS.
Datenresidenz und PII-Minderungen
Abschnitt betitelt „Datenresidenz und PII-Minderungen“Der vollständige PDF-Byte-Stream wird an den konfigurierten Sidecar übertragen. Wenn Dokumente personenbezogene oder regulierte Daten tragen, hosten Sie den Sidecar in der Region unter Ihren eigenen Kontrollen. Das Gateway führt keine weiteren ausgehenden Aufrufe aus. Wenden Sie Aufbewahrungs- und Minimierungskontrollen auf Ergebnisse und Protokolle an.
Sichere Telemetrie und Protokollbereinigung
Abschnitt betitelt „Sichere Telemetrie und Protokollbereinigung“Gateway-Protokolle umfassen Profilnamen, Werkzeugnamen, Assertion-Anzahlen und Nichtkonformitätsanzahlen. Sie umfassen keinen Dokumenteninhalt. Bereinigen Sie Profil- oder Dateinamenfelder vor dem Weiterleiten von Protokollen, wenn diese Werte sensibel sind.
Konformität
Abschnitt betitelt „Konformität“| Verhalten | Referenz | Status |
|---|---|---|
| Konformität durch ein Prüfwerkzeug bestimmt, nicht durch den Erzeuger | ISO 19005-4:2020 §5.2 | Im Design abgebildet (Fail-Closed-Gateway) |
| PDF/A-4-Dateianforderungen | ISO 19005-4:2020 §6.6.4 | An veraPDF delegiert |
| PDF/UA-2-Konformität (Eigenschaft der Datei) | ISO 14289-2:2024 §6 | An veraPDF delegiert |
| PAdES-Baseline-Stufen | ETSI EN 319 142-1 §5.4.3 | An EU DSS delegiert |
Diese Tabelle erfasst die Spezifikationen, gegen die NextPDF gebaut ist, und was die externen Werkzeuge prüfen. Sie ist keine Aussage über Zertifizierung oder regulatorische Hinlänglichkeit.
FIPS-Modus-Verhalten
Abschnitt betitelt „FIPS-Modus-Verhalten“Dieses Modul führt kein kryptografisches Signieren aus. Die Signaturkonformität wird an EU DSS delegiert; Schlüsselverwahrung und FIPS-Modus-Signieren liegen außerhalb seines Geltungsbereichs (siehe die Module Signature und Security).
Bedrohungsmodell
Abschnitt betitelt „Bedrohungsmodell“Die primären Eingaben sind nicht vertrauenswürdige PDF-Bytes und eine Sidecar-Antwort. Mitigationen: nur JSON-Antwort-Parsing in VeraPdfValidator, eine gepinnte Sidecar-Vertrauensgrenze und eine Fail-Closed-Richtlinie, sodass ein nicht erreichbarer Validator nie zu einem Bestehen auflöst.
Verhaltensvertrag
Abschnitt betitelt „Verhaltensvertrag“- Dieses Modul ist ein Gateway, kein Validator: Das Konformitätsurteil stammt von einem externen Werkzeug (veraPDF, EU DSS oder Mustang/KoSIT), und das Gateway wählt das Werkzeug aus, delegiert und normalisiert die Antwort.
- Ein Ergebnis mit null Nichtkonformitäten ist ein geprüftes Ergebnis gegen die Klauseln, die das externe Werkzeug implementiert — kein pauschales Zertifikat.
- Ein nicht verfügbarer Sidecar ist Fail-Closed: Er löst standardmäßig eine Ausnahme aus oder gibt im expliziten optionalen Modus ein
null-Ergebnis zurück; so oder so wurde das Dokument nicht geprüft, nie bestanden. - Ein Profil ohne registrierten Validator löst einen Argumentfehler aus, statt still zu bestehen.
- Die „certified”-Stufe des
AiReadyCertifierist ein NextPDF-internes Bereitschaftslabel, keine Standardzertifizierung, und gewährt keinen regulatorischen Status.
Veröffentlichungsgrenze
Abschnitt betitelt „Veröffentlichungsgrenze“Diese Seite dokumentiert ausschließlich extern beobachtbares Verhalten und die unterstützte öffentliche API-Oberfläche. Interne Namespace-Pfade, Hilfsklassen, Mechanismustabellen, Runbook-Dateinamen und Ticket-Präfixe liegen außerhalb des Geltungsbereichs.
Core-Fallback
Abschnitt betitelt „Core-Fallback“NextPDF Core Conformance / Compliance führt prozessinterne Byte-Stream- und Grammatikprüfungen aus und trägt den Konformitätsmodus-Diskriminator; es gibt die Strukturen aus, die ein Standard definiert, zertifiziert das Ergebnis jedoch nicht und delegiert nicht an einen externen Sidecar. Das externe Validator-Gateway hat kein Core-Stufen-Äquivalent.
Pro-Fallback
Abschnitt betitelt „Pro-Fallback“NextPDF Pro Compliance validiert EN 16931 / Factur-X / ZUGFeRD prozessintern, ohne externen Sidecar. Der prozessinterne Pro-E-Invoice-Validator und der externe Enterprise-ZUGFeRD-Sidecar sind unterschiedliche Oberflächen; das externe Validator-Gateway wird ausschließlich im Paket nextpdf/enterprise ausgeliefert. Verwechseln Sie sie nicht.
Hinweis zur Enterprise-Grenze
Abschnitt betitelt „Hinweis zur Enterprise-Grenze“Das Gateway, die Profil-zu-Werkzeug-Auflösung und die Ergebnisnormalisierung werden auf Verhaltensebene beschrieben. Die Interna der einzelnen Sidecar-Brücken, die werkzeugspezifische Antwortübersetzung und jegliches interne Orchestrierungsdetail liegen außerhalb des Geltungsbereichs der öffentlichen Oberfläche.
Bereitstellungsgrenze
Abschnitt betitelt „Bereitstellungsgrenze“Der vollständige PDF-Byte-Stream wird an den konfigurierten Sidecar übertragen. Der Betreiber hostet und betreibt die Sidecars, pinnt sie, beschränkt ihre Netzwerkreichweite und validiert ihr TLS — Sidecar-Endpunkte sind eine Vertrauensgrenze. Wenn Dokumente personenbezogene oder regulierte Daten tragen, hosten Sie den Sidecar in der Region unter Ihren eigenen Kontrollen und wenden Sie Aufbewahrungs- und Minimierungskontrollen auf Ergebnisse und Protokolle an.
Rechtliche Compliance-Grenze
Abschnitt betitelt „Rechtliche Compliance-Grenze“Die Unterstützung eines Profils ist keine Konformität dazu, und Konformität ist keine Zertifizierung — NextPDF hält keine Zertifizierung und gewährt keine. Diese Dokumentation ist kein Rechtsgutachten; konsultieren Sie Ihr Compliance-Team, um die regulatorische Hinlänglichkeit zu beurteilen.
Siehe auch
Abschnitt betitelt „Siehe auch“- Validation — prozessinterne strukturelle Policies.
- Evidence — versiegelte, mit Zeitstempel versehene Ergebnispakete.
- Pro Compliance — prozessinterne E-Invoice-Behandlung (unterschiedliche Oberfläche).
- Core Conformance — der Konformitätsmodus-Diskriminator.
- Compliance — Deep Reference — Detail zur einzelnen Sidecar-Brücke und Antwortübersetzung.